به گزارش زوم تک به نقل از The Hacker News، کاربران ارزهای دیجیتال هدف یک کمپین مهندسی اجتماعی در حال انجام هستند که از شرکتهای نوپای جعلی برای فریب کاربران به دانلود بدافزارهایی استفاده میکند که میتواند داراییهای دیجیتال را از هر دو سیستم عامل ویندوز و macOS تخلیه کند.
شرکت های فیک بازی و هوش مصنوعی بدافزار را از طریق تلگرام و دیسکورد منتقل میکنند
تارا گولد، محقق Darktrace، در گزارشی که با The Hacker News به اشتراک گذاشته شد، گفت: “این عملیات مخرب، شرکتهای هوش مصنوعی، بازی و وب 3 را با استفاده از حسابهای رسانههای اجتماعی جعلی و مستندات پروژه میزبانی شده در پلتفرمهای قانونی مانند Notion و GitHub، جعل میکنند.”
این کلاهبرداری پیچیده رسانههای اجتماعی مدتی است که ادامه دارد. در تکرار قبلی آن در دسامبر 2024، با سوءاستفاده از پلتفرمهای کنفرانس ویدیویی جعلی، قربانیان را فریب دادند تا تحت عنوان بحث در مورد فرصت سرمایهگذاری، پس از نزدیک شدن به آنها در برنامههای پیامرسان مانند تلگرام، به یک جلسه بپیوندند.
کاربرانی که نرمافزار جلسات ادعایی را دانلود میکردند، به طور پنهانی به بدافزار سرقتکننده اطلاعات مانند Realst آلوده میشدند. این کمپین توسط Cado Security (که اوایل امسال توسط Darktrace خریداری شد) با اشاره به یکی از سرویسهای کنفرانس ویدیویی جعلی، Meeten نامگذاری شد.
با این حال، نشانههایی وجود دارد که این فعالیت ممکن است حداقل از مارس 2024، زمانی که Jamf Threat Labs از استفاده از دامنهای به نام “meethub[.]gg” برای ارائه Realst پرده برداشت، در جریان بوده باشد.
آخرین یافتههای Darktrace نشان میدهد که این کمپین نه تنها همچنان یک تهدید فعال است، بلکه طیف گستردهتری از موضوعات مرتبط با هوش مصنوعی، بازی، وب 3 و رسانههای اجتماعی را نیز به کار گرفته است.
علاوه بر این، مشاهده شده است که مهاجمان از حسابهای X (توئیتر سابق) به خطر افتاده مرتبط با شرکتها و کارمندان، عمدتاً آنهایی که تأیید شدهاند، برای نزدیک شدن به اهداف احتمالی و ایجاد توهم مشروعیت برای شرکتهای جعلی خود استفاده میکنند.
گولد گفت: “آنها از سایتهایی که به طور مکرر توسط شرکتهای نرمافزاری مانند X، Medium، GitHub و Notion استفاده میشوند، بهره میبرند. هر شرکت دارای یک وبسایت حرفهای به نظر میرسد که شامل کارمندان، وبلاگهای محصول، وایتپیپرها و نقشههای راه است.”
یکی از این شرکتهای غیرموجود، Eternal Decay (@metaversedecay) است که ادعا میکند یک بازی مبتنی بر بلاکچین است و نسخههای دیجیتالی تغییر یافته از تصاویر قانونی را در X به اشتراک گذاشته تا این تصور را ایجاد کند که در کنفرانسهای مختلفی حضور دارد. هدف نهایی، ایجاد یک حضور آنلاین است که این شرکتها را تا حد امکان واقعی جلوه دهد و احتمال آلودگی را افزایش دهد.
برخی از شرکتهای شناسایی شده دیگر عبارتند از:
- BeeSync (حسابهای X: @BeeSyncAI, @AIBeeSync)
- Buzzu (حسابهای X: @BuzzuApp, @AI_Buzzu, @AppBuzzu, @BuzzuApp)
- Cloudsign (حساب X: @cloudsignapp)
- Dexis (حساب X: @DexisApp)
- KlastAI (حساب X: به حساب X Pollens AI لینک میشود)
- Lunelior
- NexLoop (حساب X: @nexloopspace)
- NexoraCore
- NexVoo (حساب X: @Nexvoospace)
- Pollens AI (حسابهای X: @pollensapp, @Pollens_app)
- Slax (حسابهای X: @SlaxApp, @Slax_app, @slaxproject)
- Solune (حساب X: @soluneapp)
- Swox (حسابهای X: @SwoxApp, @Swox_AI, @swox_app, @App_Swox, @AppSwox, @SwoxProject, @ProjectSwox)
- Wasper (حسابهای X: @wasperAI, @WasperSpace)
- YondaAI (حساب X: @yondaspace)
زنجیرههای حمله زمانی آغاز میشوند که یکی از این حسابهای کنترل شده توسط مهاجمان از طریق X، تلگرام یا دیسکورد به قربانی پیام میدهد و از او میخواهد نرمافزار آنها را در ازای پرداخت ارز دیجیتال آزمایش کند.
در صورت موافقت هدف با آزمایش، او به یک وبسایت ساختگی هدایت میشود که در آن از او خواسته میشود یک کد ثبتنام ارائه شده توسط کارمند را برای دانلود یک برنامه Windows Electron یا یک فایل Apple disk image (DMG) بسته به سیستم عامل مورد استفاده، وارد کند.
در سیستمهای ویندوز، باز کردن برنامه مخرب یک صفحه تأیید Cloudflare را به قربانی نشان میدهد، در حالی که به طور مخفیانه دستگاه را پروفایل میکند و به دانلود و اجرای یک نصبکننده MSI میپردازد. اگرچه ماهیت دقیق بدافزار نامشخص است، اما اعتقاد بر این است که یک بدافزار سرقتکننده اطلاعات در این مرحله اجرا میشود.
از سوی دیگر، نسخه macOS این حمله، منجر به استقرار Atomic macOS Stealer (AMOS) میشود، یک بدافزار سرقتکننده اطلاعات شناخته شده که میتواند اسناد و همچنین دادهها را از مرورگرهای وب و کیف پولهای ارز دیجیتال سرقت کرده و جزئیات را به سرور خارجی منتقل کند.
باینری DMG همچنین برای دریافت یک اسکریپت شل مجهز شده است که مسئول تنظیم پایداری در سیستم با استفاده از یک Launch Agent برای اطمینان از شروع خودکار برنامه پس از ورود کاربر است. این اسکریپت همچنین یک باینری Objective-C/Swift را بازیابی و اجرا میکند که استفاده از برنامه و زمانبندی تعامل کاربر را ثبت کرده و آنها را به یک سرور راه دور ارسال میکند.
Darktrace همچنین اشاره کرد که این کمپین شباهتهای تاکتیکی با کمپینهای سازماندهی شده توسط گروه traffers به نام Crazy Evil دارد که شناخته شده است قربانیان را فریب میدهد تا بدافزارهایی مانند StealC، AMOS و Angel Drainer را نصب کنند.
گولد گفت: “در حالی که مشخص نیست آیا کمپینها […] را میتوان به CrazyEvil یا هر تیم فرعی آن نسبت داد، تکنیکهای توصیف شده در ماهیت مشابه هستند.” “این کمپین تلاشهایی را برجسته میکند که عوامل تهدید برای واقعی جلوه دادن این شرکتهای جعلی به منظور سرقت ارزهای دیجیتال از قربانیان، علاوه بر استفاده از نسخههای جدیدتر و پنهانکار بدافزار، انجام خواهند داد.”




نظرات در مورد : شرکتهای جعلی بازی و هوش مصنوعی، بدافزار را از طریق تلگرام و دیسکورد نشر می دهند